PT-2021-3974 · Interniche · Nichestack Tcp/Ip
Publicado
2021-05-28
·
Atualizado
2021-08-26
·
CVE-2020-25928
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
InterNiche NicheStack TCP/IP versão 4.0.1
Descrição
A vulnerabilidade está relacionada a erros no processamento dos parâmetros de comprimento dos dados de entrada no cliente DNS do InterNiche NicheStack TCP/IP. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário. O componente afetado são as funções de processamento de respostas DNS, incluindo
dns upcall(), getoffset() e dnc set answer(). O vetor de ataque é um pacote de resposta DNS específico. O código não verifica o campo comprimento dos dados da resposta de respostas DNS individuais, o que pode causar operações de leitura/gravação fora dos limites, levando a vazamento de informações, negação de serviço ou execução remota de código, dependendo do contexto.Recomendações
Para o InterNiche NicheStack TCP/IP versão 4.0.1, considere desativar as funções de processamento de respostas DNS, especificamente
dns upcall(), getoffset() e dnc set answer(), até que um patch esteja disponível. Restrinja o acesso ao recurso DNS para minimizar o risco de exploração. Evite usar o campo length of response data em respostas DNS individuais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Out of bounds Read
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nichestack Tcp/Ip